CVE-2019-25239CVE-2019-25239是V-SOL公司生产的GPON/EPON光网络终端(OLT)平台中存在的一个高危安全漏洞。该漏洞影响版本2.03,源于系统对用户请求的访问控制验证不足。攻击者无需任何认证凭据,即可通过构造特定的HTTP GET请求直接访问系统内部的敏感配置文件(usrcfg.conf)。由于该配置文件可能包含系统用户名、密码以及其他关键配置参数,攻击者获取后能够进一步实施横向移动,最终可能导致完整的系统入侵。V-SOL作为光通信领域的主流设备供应商,其OLT设备在全球范围内有广泛应用,该漏洞的存在对运营商网络基础设施安全构成严重威胁。
该漏洞属于OWASP Top 10中的A01-2021Broken Access Control类别,具体表现为不安全的直接对象引用(IDOR)。漏洞根源在于V-SOL GPON/EPON OLT Platform 2.03的Web管理界面在处理配置文件下载请求时,未正确验证请求者的身份和权限。攻击者只需构造形如「http://[target]/usrcfg.conf」的HTTP GET请求,系统便会直接返回配置文件内容,而不会进行任何身份验证检查。配置文件usrcfg.conf通常存储了系统的关键配置信息,包括管理账户凭据、网络参数、业务配置等敏感数据。攻击者获取这些信息后,可利用获取的管理员账号密码登录设备管理后台,进一步修改系统配置、窃听通信流量或植入后门程序。整个攻击过程无需特殊工具,仅需基本的HTTP请求能力即可完成。